资讯
微软披露黑客以“更新 Passkey 通行密钥”名义向企业员工发起钓鱼攻击,以便窃取 Microsoft 365 云服务数据
📋总体概括
微软9月12日发布安全报告,披露ShinyHunters、Helix等黑客组织自2026年5月起,以「紧急更新Passkey通行密钥、MFA或SSO配置」为名发起社会工程攻击:冒充IT技术支持诱导员工访问AiTM钓鱼页面,截获凭据与会话令牌,进而入侵Microsoft 365窃取数据并勒索。微软指出攻击者会事先详细侦察目标企业,入侵后立刻通过未受管设备完成MFA验证、排查可访问资源。最讽刺之处在于,黑客竟利用企业最强的安全机制本身作为诱饵。
⚡关键信息
- ▸微软9月12日披露ShinyHunters、Helix等组织以更新Passkey、MFA、SSO为诱饵的钓鱼攻击,自2026年5月起持续活动。
- ▸攻击者先详细侦察目标企业和员工,再冒充企业IT支持,以「不更新将无法访问系统」制造紧迫感骗取信任。
- ▸利用AiTM(对手中间人)钓鱼页面伪装微软官方登录入口,截获用户凭据和会话令牌实现账号接管。
- ▸入侵后攻击者通过未受企业管理的设备登录,Entra日志标记为「OfficeHome」,完成MFA后立即排查账号可访问资源,用于后续勒索。
🔥犀利点评
安全行业的黑色幽默:本该终结密码灾难的Passkey,如今成了钓鱼话术里最唬人的诱饵。技术进步永远跑不赢人性弱点——再强的MFA也防不住一个被吓慌了的员工。企业该补的不是技术,而是流程:任何「紧急更新凭证」的请求都该有带外核实机制。微软披露归披露,把安全责任转嫁给每个终端用户认知的模式,本身就是云计算时代最脆弱的软肋。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →